Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

4612 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.7%—Rubyonrails Rails18/10/202117/6/2026
Se presenta una posible vulnerabilidad de redireccionamiento abierto en el middleware Host Authorization de Action Pack versiones posteriores a 6.0.0 incluyéndola, que podría permitir a atacantes redirigir a usuarios a un sitio web malicioso
ModificadaAlta (7.5)12%—Apache TomcatNetapp HCINetapp Management Services FOR Element SoftwareDebian Linux+1414/10/202117/6/2026
La corrección del bug 63362 presente en Apache Tomcat versiones 10.1.0-M1 hasta 10.1.0-M5, versiones 10.0.0-M1 hasta 10.0.11, versiones 9.0.40 hasta 9.0.53 y versiones 8.5.60 hasta 8.5.71, introducía una pérdida de memoria. El objeto introducido para recopilar métricas para las conexiones de actualización HTTP no se…
ModificadaAlta (7.5)47%💥 ExploitGurock Testrail22/9/202117/6/2026
Un control de acceso inapropiado en Gurock TestRail versiones anteriores a 7.2.0.3014, resultó en una exposición de información confidencial. Un actor de la amenaza puede acceder al archivo /files.md5 en el lado del cliente de una aplicación Gurock TestRail, divulgando una lista completa de archivos de la aplicación y…
ModificadaAlta (8.8)0.40%—Dadamailproject Dada Mail20/9/202117/6/2026
Dada Mail es un sistema de administración de listas de correo electrónico basado en la web. En las versiones afectadas, un actor malicioso podría dar a alguien una página web cuidadosamente diseñada por medio de correo electrónico, SMS, etc., que, cuando es visitada, permite controlar el panel de control de la lista…
ModificadaAlta (8.8)1.3%—Offshorewebmaster Availability Calendar20/9/202117/6/2026
El plugin Availability Calendar de WordPress versiones anteriores a 1.2.1 no escapa del atributo category de su shortcode antes de usarlo en una sentencia SQL, conllevando a un problema de inyección SQL, que puede ser explotado por cualquier usuario capaz de añadir shortcode a las entradas/páginas, como contributor+
ModificadaMedia (4.8)0.62%—Offshorewebmaster Availability Calendar20/9/202117/6/2026
El plugin Availability Calendar de WordPress versiones anteriores a 1.2.2, no sanea o escapa de sus Nombres de Categoría antes de mostrarlos en la página/post donde el shortcode asociado está insertado, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el…
ModificadaAlta (7.5)7.4%—Apache Santuario XML Security FOR JavaApache CXFApache TomeeDebian Linux+1419/9/20218/10/2026
Todas las versiones de Apache Santuario - XML Security for Java anteriores a 2.2.3 y 2.1.7 son vulnerables a un problema donde la propiedad "secureValidation" no es pasada correctamente cuando es creado un KeyInfo a partir de un elemento KeyInfoReference. Esto permite a un atacante abusar de una transformación XPath…
ModificadaMedia (5.4)0.62%—Mmrs151 Daily Prayer Time13/9/202117/6/2026
El plugin Daily Prayer Time de WordPress versiones anteriores a 2021.08.10, no sanea o escapa de algunos de sus parámetros antes de mostrarlos en la página, conllevando a problemas de tipo Cross-Site Scripting Autenticado
ModificadaMedia (6.8)0.56%—Email Artillery Project Email Artillery13/9/202117/6/2026
El plugin Email Artillery de WordPress (MASS EMAIL) versiones hasta 4.1 no comprueba apropiadamente los archivos subidos desde la funcionalidad Import Emails, permitiendo que sean subidos archivos arbitrarios. Además, el plugin también carece de cualquier comprobación de tipo CSRF, permitiendo que este problema sea…
ModificadaMedia (6.1)0.90%—Gnu-mailman Integration Project Gnu-mailman Integration10/9/202117/6/2026
El plugin GNU-Mailman Integration de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro gm_error encontrado en el archivo ~/includes/admin/mailing-lists-page.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.6 incluyéndola
ModificadaMedia (6.1)0.90%—Devondev Simple Matted Thumbnails10/9/202117/6/2026
El plugin Simple Matted Thumbnails de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/simple-matted-thumbnail.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.01 incluyéndola
ModificadaMedia (6.1)0.90%—DJ Emailpublish Project DJ Emailpublish10/9/202117/6/2026
El plugin DJ EmailPublish de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/dj-email-publish.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.7.2 incluyéndola
ModificadaMedia (6.1)0.94%—User-activation-email Project User-activation-email9/9/202117/6/2026
El plugin User Activation Email de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro uae-key encontrado en el archivo ~/user-activation-email.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.3.0 incluyéndola
ModificadaMedia (5.4)0.47%—Smartertools Smartermail8/9/202117/6/2026
SmarterTools SmarterMail versión 16.x antes de la build 7866, presenta una vulnerabilidad de tipo XSS almacenado. La aplicación no sanea el contenido del correo electrónico, permitiendo así inyectar HTML y/o JavaScript en una página que luego será procesada y almacenada por la aplicación
ModificadaMedia (6.1)0.85%—Wp-webhooks Email Encoder6/9/202117/6/2026
El plugin de WordPress Email Encoder - Protect Email Addresses versiones anteriores a 2.1.2, presenta un endpoint que no requiere autenticación y mostrará un valor suministrado por el usuario en la respuesta HTML sin escapar o sanear los datos.
ModificadaMedia (5.9)0.92%—FetchmailFedoraproject Fedora30/8/202117/6/2026
Fetchmail versiones anteriores a 6.4.22, no puede aplicar el cifrado de sesión STARTTLS en determinadas circunstancias, como una situación con IMAP y PREAUTH.
AnalizadaAlta (8.5)98%⚠ Explotación activa💥 ExploitXstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+1123/8/202117/6/2026
XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas esta vulnerabilidad puede permitir que un atacante remoto tenga los derechos suficientes para ejecutar comandos del host sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya…
AnalizadaAlta (8.5)11%💥 ExploitXstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+1123/8/20217/10/2026
XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto requerir datos de recursos internos que no están disponibles públicamente sólo al manipular el flujo de entrada procesado con una versión de tiempo de…
AnalizadaAlta (8.5)3.4%—XstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+1123/8/20217/10/2026
XStream es una sencilla biblioteca para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto requerir datos de recursos internos que no están disponibles públicamente sólo al manipular el flujo de entrada procesado con una versión 14 hasta 8 de Java…
AnalizadaMedia (6.3)5.9%—XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+1123/8/20217/10/2026
XStream es una sencilla biblioteca para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de una ejecución en paralelo de dicha carga útil, resultando en…
AnalizadaAlta (8.5)4.7%—XstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+1123/8/20217/10/2026
XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir que un atacante remoto cargue y ejecute código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido…
AnalizadaAlta (8.5)4.7%—XstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+1123/8/20217/10/2026
XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido la…
AnalizadaAlta (8.5)4.7%—XstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+1123/8/20217/10/2026
XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido la…
AnalizadaAlta (8.5)4.7%—XstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+1123/8/20217/10/2026
XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido la…
AnalizadaAlta (8.5)4.7%—XstreamFedoraproject FedoraDebian LinuxNetapp Snapmanager+1123/8/20217/10/2026
XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido la…